El Problema del Perímetro: Qué Nos Dicen las Alertas de CISA de Esta Semana a los CISO Sobre el Riesgo de los Dispositivos de Borde
El 9 de septiembre de 2026, CISA agregó cuatro vulnerabilidades activamente explotadas a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Tres de ellas se encuentran en la misma pieza de infraestructura de la que depende cada empresa: el perímetro de red.
Un bypass de autenticación con puntuación CVSS perfecta de 10.0 en Cisco Secure Firewall Management Center. Un bypass de autenticación en Citrix NetScaler ADC y Gateway, que ya ha sido blanco de decenas de intentos de explotación en las primeras semanas de septiembre. Un desbordamiento de búfer basado en heap en Fortinet FortiOS que ya se ha utilizado para infectar cerca de 200 dispositivos FortiGate con un malware llamado PivotC2, en una campaña atribuida a actores con motivación financiera. A las agencias federales se les dio hasta el 12 de septiembre para parchear. La mayoría de las organizaciones del sector privado no tienen una fecha límite obligatoria. Ese es exactamente el problema.
Esto no es una historia de una sola semana
Es tentador leer esto como tres CVE más que agregar a la cola de parcheo. Los datos dicen lo contrario. Según el Informe de Investigaciones de Brechas de Datos de Verizon (DBIR) de 2026, la explotación de vulnerabilidades ahora representa el 31% de las brechas como vector de acceso inicial, frente al 20% del año anterior, un salto del 55%. Eso fue suficiente para que la explotación de vulnerabilidades superara el abuso de credenciales y el phishing como la principal forma en que los atacantes ingresan, por primera vez en la historia del informe. Los dispositivos de borde y la infraestructura de acceso remoto son una parte importante de ese cambio: los dispositivos de red en particular subieron de aproximadamente 1.5% a 5% de las brechas en el mismo período.
Una investigación de VulnCheck agrega un detalle que debería preocupar a todo CISO que gestiona un parque tecnológico distribuido: el 42.5% de las vulnerabilidades de borde explotadas en 2025 involucraron dispositivos que ya habían llegado al fin de su vida útil o estaban cerca de hacerlo, y el 65% de la explotación impulsada por botnets se dirigió específicamente a productos sin soporte. Los atacantes no están buscando vulnerabilidades de día cero en software de última generación. Están recorriendo la lista de dispositivos que su equipo aún no ha reemplazado.
Quizás la estadística más incómoda de esa investigación: solo alrededor del 24% de las vulnerabilidades activamente explotadas en el conjunto de datos llegaron al catálogo KEV de CISA. Si su programa de gestión de vulnerabilidades trata el KEV como la meta final en lugar del piso mínimo, existe una alta probabilidad de que haya actividad de explotación real en su entorno que ninguna lista oficial le va a señalar.
Por qué el perímetro es un objetivo tan atractivo
Los firewalls, los concentradores VPN y las consolas de administración existen para controlar el acceso. Eso es precisamente lo que los hace valiosos una vez que un atacante logra sortearlos. Una laptop comprometida le da a un atacante el acceso de un solo usuario. Una interfaz de administración de firewall comprometida, como la falla de Cisco divulgada este mes, puede darle a un atacante acceso root y un punto de apoyo con visibilidad sobre toda la red que se suponía debía proteger.
Los cronogramas se han comprimido al mismo tiempo. El código de prueba de concepto para una vulnerabilidad de borde recién divulgada puede circular globalmente en cuestión de horas. En algunos casos documentados por VulnCheck, se observó explotación activa antes de que siquiera se asignara un número de CVE. Un ciclo de parcheo construido en torno a ventanas de mantenimiento mensuales o trimestrales no está preparado para ese ritmo, sin importar cuán disciplinado parezca el proceso sobre el papel.
CISA respondió con una nueva directiva operativa vinculante que exige a las agencias federales inventariar sus dispositivos de borde, reportar cuáles se están acercando al fin de soporte, y eliminar los dispositivos sin soporte según un cronograma definido a lo largo de los próximos dos años. La directiva solo es vinculante para las agencias civiles federales, pero CISA ha sido explícita en que quiere que las organizaciones del sector privado, los gobiernos estatales y locales, y los socios internacionales adopten la misma disciplina de forma voluntaria.
Lo que esto significa para su programa
Algunas conclusiones prácticas para los líderes de seguridad que están viendo las noticias de esta semana y la tendencia más amplia detrás de ellas:
Trate el perímetro como un objetivo vivo, no como una casilla anual para marcar. Si su prueba de penetración de red externa ocurre una vez al año, está validando una fotografía que puede haber quedado obsoleta desde hace seis meses para cuando el informe de evaluación llega a su escritorio. Los atacantes no esperan su ciclo de renovación.
Construya un inventario real de la infraestructura de borde, incluyendo el estado de soporte. No se puede proteger lo que no se puede ver, y los dispositivos al final de su vida útil están sobrerrepresentados en los datos de explotación. Este es un ejercicio poco glamoroso, y también es una de las acciones de mayor impacto que un equipo de seguridad puede realizar este trimestre.
Combine el escaneo con pruebas adversarias. Los escáneres de vulnerabilidades son buenos para detectar parches faltantes. Son considerablemente menos confiables para detectar fallas lógicas de bypass de autenticación como las encontradas en las vulnerabilidades de Cisco y Citrix divulgadas este mes, el tipo de problema que a menudo solo sale a la luz cuando alguien intenta activamente romper el flujo de inicio de sesión como lo haría un atacante.
Asuma que los ciclos de parcheo perderán la carrera en algunas ocasiones, y planifique en consecuencia. Segmente las interfaces de administración del acceso general a la red. Limite quién y qué puede acceder a las consolas administrativas. Incorpore la suposición de un eventual compromiso en su arquitectura en lugar de apostarlo todo a la velocidad de parcheo.
Esta es la brecha entre las evaluaciones puntuales y la validación continua que dedicamos la mayor parte de nuestro tiempo a cerrar para nuestros clientes. Las pruebas de penetración de red externa e interna de Orenda buscan específicamente las clases de fallas de bypass de autenticación y lógica que están impulsando las brechas de dispositivos de borde de este año, y nuestros servicios de pruebas de penetración continuas y gestión de vulnerabilidades están diseñados en torno a la realidad de que una prueba anual no puede seguir el ritmo de cronogramas de explotación medidos en días. Si la última vez que revisaron su perímetro fue en su última prueba de penetración anual, ahora es un buen momento para preguntarse cuánto ha cambiado desde entonces.
Las tres vulnerabilidades que CISA señaló esta semana serán parcheadas, eventualmente, por la mayoría de las organizaciones que están prestando atención. El patrón detrás de ellas no va a desaparecer. El perímetro de red no es un lugar para defender una vez al año y esperar lo mejor. Es la puerta principal, y merece la misma atención continua que todo lo que está detrás de ella.